Neatkarīga kiberdrošības pētnieku komanda no jaunuzņēmuma Hacktron AI ar Anthropic mākslīgā intelekta modeļa Claude palīdzību atrada ceļu OpenAI infrastruktūrā. Uzbrukums tika veikts OpenAI kļūdu atlīdzības programmas ietvaros, un uzņēmums par atklājumiem Hacktron samaksāja 6500 ASV dolāru.
Trīs cilvēku komanda apvienoja divas kritiskas ievainojamības, lai piekļūtu vairākiem OpenAI darbinieku ChatGPT kontiem un uzņēmuma programmatūrai. OpenAI paziņoja, ka problēmas ir novērstas. Incidents noticis laikā, kad lielākie mākslīgā intelekta uzņēmumi saskaras ar pieaugošu spiedienu uzlabot drošību.
Ieeja sākās ar attēla augšupielādi
Pētnieki 25. jūlijā atrada ceļu OpenAI sistēmās, izmantojot ievainojamību Discourse platformā, kas nodrošina uzņēmuma kopienas forumu. Uzbrukuma sākumpunkts bija šķietami parasta attēla augšupielāde.
Kad foruma lietotājs augšupielādēja HEIF vai HEIC failu — formātus, ko pēc noklusējuma izmanto iPhone — Discourse to pārveidoja JPEG formātā, izmantojot vairākus fonā strādājošus rīkus. Vispirms fails nonāca ImageMagick, bet Apple formāta dekodēšanai tika nodota bibliotēkai libheif.
Libheif bija atrodama atmiņas kļūda, kas uzbrucējam ļāva ievadīt savas instrukcijas. Īpaši izveidots attēls lika bibliotēkai nepareizi aprēķināt viena attēla novietojumu virs otra, un ar to pietika, lai pārņemtu servera vadību.
Drošības situāciju sarežģīja tas, ka libheif izstrādātāji šo kļūdu jau bija labojuši vairākus mēnešus iepriekš. Tomēr labojums nebija oficiāli reģistrēts kā ievainojamība un tam nebija piešķirts CVE numurs — nozares standarta identifikators zināmu drošības problēmu uzskaitei. Hacktron uzskata, ka tādēļ Discourse vidē varēja būt palikusi neaizlāpīta bibliotēkas versija.
Jaunāks Claude modelis atrada izmantojamu uzbrukuma veidu
Pētnieki sākotnēji izmantoja īpašu Opus 4.8 versiju, kas bija pieejama kiberdrošības pētniekiem, taču modelis vairāku sesiju laikā nespēja izveidot darbotiesspējīgu ekspluatācijas kodu. Situācija mainījās pēc Anthropic Opus 5 izlaišanas. Hacktron norāda, ka dažu stundu laikā pēc jaunā modeļa publiskošanas tas pats uzdevums tika atrisināts.
Pēc piekļuves Discourse serverim pētnieki atrada vēl vienu trūkumu, kas ļāva pārņemt lietotāju ChatGPT un Codex kontus, tostarp OpenAI darbinieku kontus. Viņi norādīja, ka pārņēmuši darbinieka kontu, kura Codex bija savienots ar OpenAI GitHub organizāciju. Par atradumiem tika informēts gan OpenAI, gan Discourse, kas labojumu izlaida 27. jūlijā.
Gray Swan vadītājs Mets Fredriksons uzsvēra, ka šādi rīki par aptuveni 200 ASV dolāriem mēnesī var būt pieejami ikvienam. Viņaprāt, ja līdzīgs incidents iespējams pret OpenAI, tas var notikt ar jebkuru uzņēmumu. Hacktron dibinātājs Mohans Pedhapati savukārt sacīja, ka mākslīgais intelekts samazina nepieciešamo specializēto zināšanu apjomu: darbs, kas agrāk prasīja mēnešus, tagad varot aizņemt dienas.
Incidents sekoja notikumam, kurā OpenAI aģenti kiberdrošības pārbaudē bija izkļuvuši no paredzētās vides un uzlauzuši Hugging Face. Tas izceļ gan modeļu spēju patstāvīgi pieņemt lēmumus, gan gatavu tehnoloģiju izmantošanu pat visattīstītāko uzņēmumu infrastruktūras vājo vietu meklēšanai.
Claude Opus 5, kas palīdzēja izmantot atklāto kļūdu, netika pakļauts tādiem pašiem drošības eksporta ierobežojumiem kā jaunākais Mythos 5 modelis, kuram uz laiku tika noteikti ierobežojumi bažu par tā uzlabotajām uzlaušanas spējām dēļ. Tikmēr atvērtie modeļi kiberuzbrukumu jomā arvien vairāk tuvojas vadošajiem slēgtajiem modeļiem. Drošības organizācija SaferAI nesen secināja, ka Ķīnas uzņēmuma Z.ai GLM-5.2 spēju ziņā atpaliek tikai dažus mēnešus no OpenAI GPT-5.5 un Anthropic Claude Opus 4.7.
Tehnoloģijas
Tehnoloģijas
Tehnoloģijas